CVE-2026-25101Bludit CMS存在严重的会话固定漏洞。该系统允许在身份认证前预先设定会话标识符,且该标识符在用户成功登录后不会发生变更。攻击者可利用此缺陷固定受害者的会话ID,诱导受害者使用该ID登录,进而劫持经过身份验证的会话。该漏洞CVSS评分为9.8,影响机密性、完整性和可用性,已在版本3.17.2中修复。
漏洞根本原因在于Bludit未在用户认证流程中实施严格的会话更新机制。在标准的Web安全实践中,应用程序应当在用户登录成功后强制重新生成会话ID(Session Regeneration),以阻断会话固定攻击路径。然而,Bludit在处理会话时存在缺陷,允许攻击者在身份认证前预先设定或获取一个特定的会话标识符。更为严重的是,当用户使用该会话ID完成登录操作后,系统并未生成新的会话令牌,而是继续沿用旧的ID。这意味着攻击者可以先与服务器建立连接并记录下会话ID,然后诱导受害者点击包含该ID的恶意链接进行登录。一旦受害者认证成功,攻击者即可利用已知的会话ID直接通过身份验证,完全劫持用户账户,获取敏感数据或执行恶意操作,且无需知道用户的账号密码。